Entwurf — Stand: 28.07.2026
Rollenverteilung (juristisch zu bestätigen): Diese Anwendung wird von der STVenture UG betrieben und der Demo GmbH zur Nutzung bereitgestellt. Über Zweck und Mittel der Verarbeitung der hier erfassten Daten (Berater, Arbeitszeiten, Kunden, Ansprechpartner) entscheidet Demo GmbH — der Mandant ist damit Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Die STVenture UG verarbeitet diese Daten ausschließlich weisungsgebunden für den Betrieb der Anwendung und ist insoweit Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO. Diese Zuordnung ist die für SaaS-Konstellationen übliche, muss aber vor Veröffentlichung anwaltlich bestätigt werden — sie bestimmt, wer gegenüber Betroffenen und Aufsichtsbehörden haftet.
[AUSZUFÜLLEN — Verantwortlicher: vollständiger Firmenname mit Rechtsform, ladungsfähige Anschrift, Vertretungsberechtigte(r)/Geschäftsführung, Handelsregister-Nummer. Liefert: Demo GmbH / Geschäftsführung.]
[AUSZUFÜLLEN — Betreiber: vollständige Firmierung „STVenture UG (haftungsbeschränkt)", ladungsfähige Anschrift, Geschäftsführung, Handelsregister-Nummer, Kontakt. Liefert: STVenture UG / Sascha Theismann.]
Erforderlich: Zwischen Demo GmbH (Verantwortlicher) und der STVenture UG (Auftragsverarbeiter) muss ein Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO geschlossen sein, bevor echte Personendaten verarbeitet werden. Er ist nicht optional: ohne ihn ist die Verarbeitung formell rechtswidrig, unabhängig davon, wie sicher die Anwendung technisch ist. Der Vertrag muss auch die eingesetzten Unter-Auftragsverarbeiter benennen und genehmigen — hier insbesondere den Hosting-Anbieter (siehe Abschnitt 10).
[AUSZUFÜLLEN: E-Mail-Adresse (und ggf. Telefon/Post) für Datenschutzanfragen; falls ein Datenschutzbeauftragter bestellt ist, dessen Name und Kontaktdaten. Liefert: Demo GmbH.]
Vorbefüllt (Projektkontext): Die Anwendung dient der Zeiterfassung und der internen Abrechnungsvorbereitung für Berater/Consultants von Demo GmbH — u.a. Erfassung von Arbeitszeiten (onsite/remote), Spesen, Verfügbarkeiten und Projekt-/Kundenzuordnungen.
[AUSZUFÜLLEN: konkrete Rechtsgrundlage(n) je Zweck nach Art. 6 Abs. 1 DSGVO (z. B. Vertragserfüllung/-anbahnung lit. b, berechtigtes Interesse lit. f, gesetzliche Pflicht lit. c für steuerrelevante Abrechnungsdaten) — juristisch festzulegen.]
Vorbefüllt (aus aktuellem Datenmodell, `sql/schema.sql`): Berater/Consultant-Stammdaten (Name, E-Mail, Telefon und Adresse — Letztere Anwendungs seitig verschlüsselt gespeichert), Zugangsdaten (E-Mail, Passwort-Hash), Kunden- und Ansprechpartner-Stammdaten (Name, Firma, Adresse, E-Mail, Telefon), Projekt- und Einsatzdaten (Sätze, Zeiträume), erfasste Arbeitszeiten und Auslagen/Spesen, Protokoll-/Audit-Log-Daten (Nutzeraktionen), technische Server-Logs (siehe Abschnitt 9).
[AUSZUFÜLLEN/PRÜFEN: Vollständigkeit gegen den jeweils aktuellen Datenbankstand — bei Erweiterungen des Datenmodells muss dieser Abschnitt nachgezogen werden.]
Vorbefüllt (technisch verifiziert): Es sind aktuell keine Analyse-, Marketing- oder sonstigen Drittanbieter-Dienste eingebunden — die Content-Security-Policy der Anwendung erlaubt technisch nur Ressourcen vom eigenen Server ("self"), Schriftarten sind selbst gehostet.
Verarbeitungskette: Demo GmbH (Verantwortlicher) → STVenture UG (Auftragsverarbeiter, Betrieb der Anwendung, siehe Abschnitt 1a) → Hosting-Anbieter (Unter-Auftragsverarbeiter, Serverstandort Deutschland). Jede Stufe braucht eine vertragliche Grundlage nach Art. 28 DSGVO; Unter-Auftragsverarbeiter müssen vom Verantwortlichen genehmigt sein.
[AUSZUFÜLLEN: Name/Anschrift des Hosting-Anbieters + AV-Vertrag, ggf. künftiger E-Mail-Versand-Dienstleister (SMTP für Onboarding-/Reset-Mails), Wartungs-/Support-Zugriffe durch die STVenture UG (Art und Umfang), jeweils mit Rechtsgrundlage.]
[AUSZUFÜLLEN: konkrete Aufbewahrungsfristen je Datenkategorie (z. B. handels-/ steuerrechtliche Fristen für Abrechnungsdaten nach §§ 257 HGB/147 AO, Löschung von Berater-Stammdaten nach Vertragsende) sowie ein Löschkonzept/-prozess. Laut Projekt-Roadmap aktuell noch offen — liefert: Demo GmbH in Abstimmung mit Rechtsberatung.]
Diese Anwendung setzt genau ein technisch notwendiges Sitzungs-Cookie; Details, Zweck und die Begründung, warum hierfür keine Einwilligung erforderlich ist, stehen im Cookie-Hinweis.
Vorbefüllt (gesetzlicher Standard, DSGVO): Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie Widerspruch gegen die Verarbeitung (Art. 21 DSGVO).
[AUSZUFÜLLEN: konkreter Kontaktweg zur Ausübung dieser Rechte — siehe Abschnitt 2.]
[AUSZUFÜLLEN: zuständige Landesdatenschutzbehörde (richtet sich nach dem Sitz des Verantwortlichen aus Abschnitt 1) mit Name, Anschrift und ggf. Website.]
Vorbefüllt (Projektkontext): Der Betrieb erfolgt bei einem Hosting-Anbieter mit Serverstandort Deutschland (netcup). Beim Aufruf der Anwendung verarbeitet der Server technisch bedingt Zugriffsdaten (Server-Logs), wie sie beim Betrieb jedes Webservers anfallen (u. a. IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene Ressource, User-Agent).
[AUSZUFÜLLEN: genaue Zusammensetzung und Aufbewahrungsdauer der Server-Logs, Bestätigung/ Abschluss des Auftragsverarbeitungsvertrags mit dem Hosting-Anbieter, konkreter Anbietername.]
Vorbefüllt (Projektkontext, siehe `.claude/CLAUDE.md` Abschnitt „Datenschutz & Verschlüsselung“): U. a. Transportverschlüsselung (TLS/HTTPS), Datenträger- verschlüsselung auf Serverebene, selektive Anwendungsverschlüsselung (AES-256-GCM) für besonders sensible Einzelfelder, sicheres Passwort-Hashing, rollenbasierte Zugriffskontrolle (RBAC) sowie ein internes Audit-Log sicherheitsrelevanter Aktionen.
[AUSZUFÜLLEN/PRÜFEN: vollständige TOM-Dokumentation nach Art. 32 DSGVO, ggf. als eigenständiges Dokument zu formalisieren; Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO).]